Dette gjør vi ikke
Vi logger ikke inn på brukerkontoer
Vi logger aldri inn på brukerkontoer eller aksesserer kontoer på brukernes vegne. Dette gjelder både for privatpersoner og virksomheter.
For aktiv testing som krever autentisering, oppretter kunden et testbrukerkonto eller gir tilgang til eksisterende testbruker. Vi bruker kun dette testbrukeren, og logger aldri inn på faktiske brukerkontoer.
Hvorfor dette er viktig: Dette sikrer at faktiske brukerkontoer aldri blir eksponert eller påvirket, og at vi aldri får tilgang til sensitiv brukerdata.
Vi tester ikke bak autentisering uten avtale
Vi utfører ikke testing av deler av nettjenester som krever innlogging uten eksplisitt avtale og samtykke. Dette inkluderer både testing av autentiseringsmekanismer og testing bak autentisering.
Hvis aktiv testing skal inkludere deler som krever autentisering, må dette spesifiseres i testomfanget, og kunden må opprette eller gi tilgang til testbruker som kan brukes.
Hvorfor dette er viktig: Dette sikrer at testing kun skjer der det er eksplisitt samtykke, og at vi aldri prøver å omgå eller utnytte autentiseringsmekanismer uten avtale.
Vi utfører ikke aktive angrep uten bestilling
Vi utfører ikke aktiv testing, penetrasjonstesting, eller andre aktiviteter som kan påvirke nettjenester uten eksplisitt bestilling og samtykke. Aktiv testing krever alltid skriftlig samtykke og definert testomfang.
Passiv overvåking kan utføres uten bestilling, da dette kun innebærer kontroll mot databaser og påvirker ikke nettjenester. Aktiv testing som kan påvirke nettjenester krever alltid bestilling og samtykke.
Hvorfor dette er viktig: Dette sikrer at testing kun skjer når det er ønsket, avtalt, og dokumentert, og at nettjenester aldri testes uten kundens kunnskap.
Vi påvirker ikke tilgjengelighet eller drift
Vi tar alle tiltak for å unngå påvirkning på tilgjengelighet eller drift av nettjenester. Passiv overvåking påvirker ikke nettjenester i det hele tatt, da det kun innebærer kontroll mot databaser.
For aktiv testing utføres alle kontroller på en skånsom måte for å minimere påvirkning. Vi kan imidlertid ikke garantere at aktiv testing vil være helt uten påvirkning, og dette dokumenteres i testomfanget og samtykketeksten.
Hvis testing påvirker tilgjengelighet eller ytelse, stopper vi umiddelbart ved nødvendig, og kontaktpersonen kan be om stopp hvis det oppstår problemer.
Hvorfor dette er viktig: Dette sikrer at testing ikke forstyrrer normal drift, og at kunder kan fortsette å bruke nettjenestene sine normalt.
Vi viser eller lagrer aldri passord i klartekst
Vi viser aldri passord i rapporter, resultater, eller på annen måte. Passord vises aldri, selv om de ble eksponert i en datalekkasje eller oppdages gjennom testing.
Passord lagres aldri i våre systemer. Hvis passord oppdages gjennom testing, rapporteres dette kun som funn uten å vise selve passordet.
Dette gjelder både for faktiske passord og testpassord som kan oppdages gjennom aktiv testing.
Hvorfor dette er viktig: Dette sikrer at passord aldri ytterligere eksponeres, og at informasjon om passord ikke lagres eller videreformidles på en usikker måte.
Vi selger eller deler ikke data med tredjeparter
Vi selger ikke, leier ikke ut, og deler ikke data med tredjeparter uten juridisk pålagt plikt eller eksplisitt samtykke. Dette gjelder både for e-postadresser, domener, testresultater, og annen informasjon som samles inn gjennom tjenesten.
Data brukes utelukkende til å utføre sikkerhetssjekker og generere rapporter til kunden. Ingen data brukes til markedsføring, salg, eller deling med andre.
Hvorfor dette er viktig: Dette sikrer at din informasjon forblir privat og kun brukes til formålet som er avtalt, i tråd med personvernregelverk.
Vi gir ikke absolutt sikkerhetsgaranti
Vi kan ikke garantere at alle sikkerhetssvakheter vil bli identifisert, eller at nettjenester vil være fullstendig sikre etter testing. Sikkerhet er en kontinuerlig prosess, og sikkerhetsstatus kan endre seg over tid.
Tjenesten gir støtte for beslutningstaking ved å presentere informasjon om identifiserte sårbarheter og anbefalinger for tiltak. Dette gir grunnlag for å prioritere sikkerhetsarbeid, men garanterer ikke fullstendig sikkerhet.
Vi anbefaler kontinuerlig arbeid med sikkerhet og regelmessig vurdering av risiko, i tillegg til bruk av tjenesten.
Hvorfor dette er viktig: Det er viktig å være realistiske om hva tjenesten kan og ikke kan gi, og at sikkerhet krever kontinuerlig arbeid og oppmerksomhet.
Sammendrag
Dette dokumentet beskriver eksplisitt hva vi ikke gjør. Vårt mål er å være transparente og bygge tillit ved å være tydelige på begrensningene og ansvaret i tjenesten.
Hvis du har spørsmål om hva tjenesten gjør eller ikke gjør, ta kontakt. Vi er åpne for dialog og kan gi mer detaljer om hvordan tjenesten fungerer i praksis.